---
title: "9apes のセキュリティ - 分離された GitHub Actions ランナー"
description: "9apes の GitHub Actions ランナーのセキュリティをご紹介します。Firecracker microVM によるジョブ分離、JIT トークン、暗号化キャッシュ、GitHub SSO、App の権限をご確認ください。"
url: https://9apes.com/ja/security/
---

# 9apes のセキュリティ - 分離された GitHub Actions ランナー

ジョブは専用のベアメタル上で、分離された microVM 内で実行されます。すべてのトークンにスコープを設定し、すべての microVM をジョブ終了時に破棄します。

- SOC 2 対応を進行中

- ISO/IEC 27001:2022 認証データセンター

- 四半期ごとの侵入テスト

- GitHub SSO のみ

## ジョブごとに分離。トークンには有効期限。

### ジョブの分離

各ジョブはベアメタル上の安全な独立した Firecracker microVM 内で実行され、プライベート VPN で保護されます。ジョブ完了時には microVM とそのすべての状態を破棄します。ジョブ間でカーネルを共有することはありません。

### JIT トークン

ジョブごとに、そのジョブに限定された Just-in-Time (JIT) トークンを生成します。有効期限は 1 時間です。GitHub 連携から組織やリポジトリのシークレットに直接アクセスすることはできません。

### キャッシュのセキュリティ

アーティファクトは、同じベアメタル群と同一拠点に配置された Cloudflare R2 にキャッシュされます。アクセスは認証と監査の対象です。データは暗号化され、組織ごとに分離されます。

### ログインとアクセス

ログインには GitHub SSO のみを使用します。連携後は GitHub がジョブのリクエストを転送します。私たちからリポジトリへのアクセスを開始することはありません。

### コンプライアンス

SOC 2 への対応を進めています。ハードウェアは ISO/IEC 27001:2022 認証を受けたデータセンターで稼働しています。セキュリティチェックシートに対応し、四半期ごとに専門家へ侵入テストを委託しています。

## 必要な権限と、その理由。

| 権限 | 理由 |
| --- | --- |
| メンバーとメタデータの読み取り | 設定ページにユーザーを一覧表示するため |
| Actions、コード、プルリクエスト、ワークフローの読み書き | 移行ウィザードで、必要なコード変更をすべて含むプルリクエストを作成するため |
| 組織のセルフホステッドランナーの読み書き | Just-in-Time (JIT) トークンを生成し、マネージドランナーでジョブを実行するため |

セキュリティチェックシートに回答します。

[セキュリティチームに問い合わせる](mailto:security@9apes.dev)
